Parche de seguridad en WordPress

WordPress ha emitido una actualización urgente para corregir una vulnerabilidad crítica en su software central que puede permitir a un atacante sin cuenta ejecutar código malicioso en algunos servidores. Esta falla, identificada como CVE-2026-87902, ha recibido un puntaje CVSS de 9.2, lo que indica su gravedad.

La vulnerabilidad permite que un atacante cargue un archivo PHP desde fuera de las carpetas del tema de un sitio. La actualización fue lanzada el 22 de septiembre de 2026 y afecta a todas las versiones desde 4.7.0 hasta 7.1.1. Esto incluye la versión 7.1.1, que fue publicada el 17 de septiembre como parte de una anterior actualización de seguridad. Por lo tanto, cualquier sitio que se haya actualizado recientemente aún necesita aplicar este nuevo parche.

Detalles técnicos de la vulnerabilidad

El problema radica en cómo WordPress selecciona el archivo de plantilla para una página. En las versiones afectadas, WordPress no verifica adecuadamente los valores proporcionados, lo que podría permitir la técnica de traversal. Para que un ataque sea exitoso, se requiere que el servidor tenga un archivo PHP que ejecute acciones útiles al ser cargado, lo que limita la explotación de la vulnerabilidad a ciertos entornos.

La actualización se debe realizar según la rama del sitio: - Para la rama 7.1.x, actualizar a 7.1.2. - Para la rama 7.0.x, actualizar a 7.0.6. - Para la rama 6.9.x, actualizar a 6.9.9. - Y así sucesivamente hasta llegar a versiones más antiguas como 4.7.37.

Los sitios con actualizaciones automáticas comenzarán a aplicar el parche de forma automática. Los demás administradores pueden actualizar manualmente desde el panel de control de WordPress o descargar la versión desde WordPress.org.

Evaluación del riesgo

Según el análisis de la empresa de seguridad Patchstack, hay dos factores que pueden indicar cuán expuesto está un sitio: si el tema activo tiene una carpeta de nivel superior que comienza con page- y si PHP se está ejecutando con la configuración register_argc_argv activada. Aunque estos no son parches por sí mismos, ayudan a evaluar la gravedad del riesgo. Por defecto, esta configuración está desactivada en PHP 8.5 y activada en versiones anteriores.

Hasta el momento de la publicación, no se han registrado ataques que utilicen esta vulnerabilidad, ni se ha encontrado un exploit público. Además, no hay registros en el catálogo de vulnerabilidades conocidas de CISA en EE. UU. WordPress ha agradecido a Robert Ressl por descubrir y reportar esta falla. Se insta a todos los administradores de sitios web a realizar la actualización de inmediato para proteger sus plataformas.

Fuente

Ver noticia original